PT-2026-71918 · Project Jupyter · Jupyterlab
CVE-2026-73417
·
Publicado
2026-07-22
·
Atualizado
2026-08-28
CVSS v4.0
8.6
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:L/SC:N/SI:N/SA:L/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
JupyterLab versões 3.3.0 até 4.5.9
JupyterLab versões 4.6.0 até 4.6.1
Description
O JupyterLab permite que as configurações do notebook sejam compartilhadas e aplicadas por meio de um arquivo
overrides.json usando o botão Importar no Editor de Configurações. As configurações sideBySideLeftMarginOverride e sideBySideRightMarginOverride em packages/notebook-extension/schema/tracker.json e packages/notebook-extension/src/index.ts não são validadas adequadamente antes de serem inseridas no conteúdo de estilo. Isso permite que um arquivo de configurações manipulado execute código arbitrário em vez de apenas alterar as preferências de exibição. O código é executado com as permissões do usuário afetado, permitindo a leitura ou modificação de notebooks e arquivos, além da execução de código através do servidor de notebook e kernels conectados.Recommendations
Atualizar para a versão 4.5.10.
Atualizar para a versão 4.6.2.
Exploit
Correção
XSS
Improper Encoding or Escaping of Output
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Jupyterlab